Notre méthode

Ce que contient un audit d'exposition externe, étape par étape.

Un audit Castral se conduit intégralement depuis l'extérieur, sans accès à votre système d'information et sans rien installer. Voici ce que nous regardons, ce que vous recevez, et le temps que ça vous prend réellement.

Mise à jour : 18 septembre 2026

Le principe : ce que votre entreprise laisse voir depuis l'extérieur

Une attaque commence rarement par une intrusion. Elle commence par un relevé de ce qui est accessible depuis Internet : vos domaines et sous-domaines, vos accès distants, vos certificats, les identifiants de vos salariés déjà présents dans des fuites publiques. C'est cette couche, la surface d'exposition, que nous cartographions.

Nous n'avons besoin d'aucun accès, d'aucune installation et d'aucune intervention de votre prestataire informatique. C'est ce qui rend l'audit rapide, et c'est aussi ce qui le rend honnête : nous voyons exactement ce qu'un tiers peut voir.

Les cinq étapes

1. Reconnaissance externe. Nous cartographions tout ce que votre entreprise expose sur Internet : domaines et sous-domaines, adresses IP, services accessibles, hébergements, certificats émis pour votre compte.

2. Analyse. Nous distinguons le bruit des points faibles réellement exploitables : versions, configurations, et vulnérabilités connues qui s'appliquent à ce qui a été trouvé.

3. Priorisation. Nous classons chaque constat par criticité et par effort de correction. Une PME sans équipe dédiée doit savoir par quoi commencer lundi matin.

4. Remédiation accompagnée. Le rapport dit comment corriger, étape par étape, dans des termes qu'un prestataire informatique applique directement. Pendant 90 jours, nous restons disponibles pour vous et pour lui, sans jamais intervenir sur vos systèmes.

5. Contrôle. À J+90, une nouvelle analyse complète compare votre exposition à son état initial, et un diagnostic comparatif vous est remis.

Ce que contient le rapport

Le rapport se lit à deux niveaux, parce que deux personnes différentes vont l'ouvrir. Une synthèse pour la direction dit où en est l'entreprise, ce qu'elle risque et ce que ça coûte de corriger. Le détail technique donne à votre prestataire la liste des constats, leur criticité et la marche à suivre.

C'est ce document que vous transmettez à votre assureur ou à un donneur d'ordre qui vous réclame une preuve. Il est conçu pour ça : daté, circonscrit, sans jargon inutile.

Le temps que ça vous prend

De votre côté : un court échange pour confirmer le périmètre, puis une restitution technique de 45 minutes à la livraison. Ensuite, vous nous sollicitez quand vous en avez besoin, pendant 90 jours.

De notre côté : le rapport est remis en dix jours ouvrés après confirmation du périmètre, et le contrôle intervient à J+90.

Les questions qu'on nous pose

Faut-il nous donner des accès ou installer quelque chose ?

Non. L'intégralité de l'analyse est conduite depuis l'extérieur, à partir d'informations accessibles publiquement. Aucun agent, aucun compte, aucune intervention sur vos machines.

Est-ce que ça perturbe notre activité ?

Non. Nous n'exploitons aucune faille et ne cherchons jamais à entrer : nous constatons ce qui est visible. Vos serveurs, vos accès et vos utilisateurs ne subissent aucune interruption.

En quoi est-ce différent d'un test d'intrusion ?

Un test d'intrusion cherche à pénétrer un périmètre défini, souvent avec des accès fournis, et coûte plusieurs fois le prix d'un audit d'exposition. Un audit d'exposition établit d'abord la carte : ce que vous laissez voir, et ce qu'il faut refermer. C'est la première étape logique, et pour beaucoup de PME elle suffit à supprimer l'essentiel du risque.

Que se passe-t-il une fois le rapport remis ?

Vous corrigez, avec votre prestataire informatique ou votre équipe, en suivant l'ordre du rapport. Nous restons disponibles pendant 90 jours pour vos questions et les siennes, puis nous repassons à J+90 pour vérifier que les constats corrigés ont bien disparu de l'extérieur.

Le point de départ est gratuit : nous vous montrons ce que votre entreprise expose aujourd'hui, avant tout engagement.